7-е января, 2022: CyberHoot исследовал новую форму вредоносного ПО, известную как Malsmoke. Эта вредоносная программа использует уязвимость в том, как Microsoft цифровые подписи определённый тип файла. Компания Check Point Research, занимающаяся киберразведкой, утверждает, атака использует печально известную банковскую вредоносную программу Zloader для кражи учетных данных и других личных данных. Вредоносное ПО уже заразило 2,170 уникальных устройств, которые загрузили его. Atera Файл, связанный с эксплойтом. Большинство жертв находятся в США и Канаде, но кампания затронула более 100 других стран, включая Индию, Германию, Россию и Великобританию. CyberHoot решил поделиться этой информацией с нашими администраторами в целях повышения осведомленности.
Для большинства поставщиков управляемых услуг риск для Atera RMM крайне мал. Три крупнейших решения RMM — Connectwise, Datto и Kaseya — не подвержены этой уязвимости. Тем не менее, всегда полезно знать больше о том, что замышляют хакеры, поэтому читайте дальше.
По данным Check Point, кампания, впервые замеченная в начале ноября 2021 года, использует легитимное программное обеспечение для удалённого управления для доступа к целевому компьютеру. Затем злоумышленники используют метод проверки цифровой подписи Microsoft, чтобы внедрить вредоносную нагрузку в подписанный DLL-файл Windows и обойти средства защиты.
В частности, кампания начинается с установки Программное обеспечение для удаленного мониторинга и управления Atera на целевой машине. Продукт Atera — это легальный инструмент для удалённого доступа, используемый ИТ-специалистами. Он предлагает бесплатную 30-дневную пробную версию для новых пользователей, которую злоумышленники, вероятно, используют для получения первоначального доступа. После установки продукта операторы получают полный контроль над системой, позволяя запускать скрипты и загружать/выгружать файлы.
Чтобы помочь вам защитить себя и свою организацию от этой конкретной уязвимости, Check Point советует вам применить Обновление Microsoft для строгой проверки Authenticode.
Для поставщиков управляемых услуг (MSP), использующих Datto RMM, предлагается монитор для проверки наличия этого агента. Компонент (Atera Agent Monitor/Uninstaller [WIN]) доступен в ComStore и может быть развёрнут немедленно.
Хакеры Malsmoke злоупотребляют проверкой подписи Microsoft в кибератаках на ZLoader
Узнавайте и делитесь последними тенденциями, советами и передовыми методами в области кибербезопасности, а также новыми угрозами, на которые следует обратить внимание.
Исследователи искали поддельный инструмент для масштабирования фотографий и обнаружили нечто более странное: набор программ-вымогателей, представляющий собой модель искусственного интеллекта...
Читать далее
На протяжении четырех лет компания CyberHoot утверждает в своем блоге одно и то же: пароли — это серьезное слабое звено. Их используют повторно...
Читать далее
Чемпионат мира по футболу FIFA 2026 стартовал 11 июня в США, Канаде и Мексике. Шесть миллионов болельщиков...
Читать далееБолее пристальное внимание к человеческим рискам с помощью позитивного подхода, который превосходит традиционное тестирование на фишинг.
